Merhaba Misafir

Hsiang M-kupon protokolünün güvenlik analizi

PDF

Günümüzde mobil cihazlar üzerlerinde barındırdıkları teknolojiler sayesinde günlük hayatın her alanına girmiştir. Bu uygulamalara örnek olarak yeni bir alan olan ve mobil cihazlarda kullanılan m-kupon uygulaması verilebilir. Mobil kupon kullanımının yaygınlaştırılabilmesi için gerekli olan hususlardan birisi, kullanıcı güvenliğinin sağlanmasıdır. M-kuponun elde edilmesi/kullanılması aşamasındaki güvenlik, sadece bilinen şifreleme algoritmaları kullanılarak sağlanamaz. Şifreleme algoritmaları protokolün olmazsa olmaz bir unsuru olmasına rağmen sadece şifreleme algoritmaları kullanılarak güvenlik garanti altına alınamaz. Bunlara ek olarak sürecin önemli bir parçası olan protokolün de güvenlik analizinin yapılması gerekmektedir. Bu kapsamda bu çalışmada, firmaların özel müşterilerine sağladığı özel indirimlerin müşterilere ulaştırılabilmesi için kullanılan m-kupon protokollerinden, Hsiang tarafından geliştirilen NFC tabanlı protokolün güvenlik analizi, oyun kuramı ve otomatik güvenlik protokolü doğrulama aracı Scyther kullanılarak yapılmıştır. Protokolün doğal elemanları olan kupon sağlayıcı, müşteri ve kasiyer için birer oyuncu ve saldırgan için ayrı bir oyuncu olmak üzere oyun kuramı için dört oyuncu belirlenmiştir. Bu amaçla senaryolar oluşturulmuş ve senaryoların simülasyonu yapılmıştır. Simülasyonda saldırganın, iletişimi dinleyerek elde ettiği paketleri çözüp çözemediği, sistemi manipüle edip edemediği incelenmiştir. İnceleme sonucunda, kuponun oluşturulması aşamasında, güvenlik zafiyeti olduğu, bu açık kullanılarak saldırılar yapılabildiği hem simülasyon ile hem de güvenlik protokollerinin doğrulanması amacıyla kullanılan Scyther aracı ile tespit edilmiş ve tespit edilen açıklar için çözüm önerileri sunulmuştur.

Yayınlandığı Kaynak : Gazi Üniversitesi Mühendislik Mimarlık Fakültesi Dergisi
  • Yıl : 2019
  • DOI : 10.17341/gazimmfd.571490
  • Cilt : 34
  • ISSN : 1300-1884
  • Sayı : 4
  • eISSN : 1304-4915
  • Sayfa Aralığı : 1705-1724
  • IO Kayıt No : 97220
  • Yayıncı : Gazi Üniversitesi Mühendislik Fakültesi